漏洞  ·  2026-09-19

SQLBot — 通过未经清理的Excel上传文件名的任意文件写入

漏洞High 影响GlobalCVE-2026-53554
SQLBot的Excel解析上传端点在确定存储路径时信任客户端提供的文件名,允许文件写入预期上传目录之外。
文件上传流中的路径遍历可能允许覆盖应用程序文件或植入恶意内容,AI系统稍后会处理这些内容。
POST /api/v1/datasource/parseExcel端点使用攻击者控制的multipart文件名数据来决定上传内容的存储位置,允许存储位置中的路径遍历。
SQLBot < 1.9.0
升级到SQLBot 1.9.0或更高版本。
GitHub commit (fix)NVD CVE-2026-53554
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →